Файл: Особенности работы с персоналом, владеющим конфиденциальной информацией.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 04.07.2023

Просмотров: 273

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

- Письменное обязательство о соблюдении конфиденциальности, приверженности корпоративной этике, включая требования по недопущению конфликта интересов (приложение А, пункт A.7.1.2 «Обязательства в трудовом соглашении»);

- Обязанности персонала по выполнению требований по обеспечению ИБ должны включаться в трудовые контракты, должностные инструкции (приложение А, пункт A.7.2.1 «Ответственность руководства»).

- Невыполнение работниками организации требований по обеспечению ИБ должно приравниваться к невыполнению должностных обязанностей и приводить как минимум к дисциплинарной ответственности (приложение А, пункт A.7.2.3 «Дисциплинарные взыскания»);

- Контроль деятельности работников, обладающих совокупностью полномочий, позволяющей получить контроль над информационными активами организации (приложение А, пункт A.12.4.3 «Регистрация действий администраторов и операторов»);

- Определить, выполнять и регистрировать с фиксацией результатов процедуры регулярной проверки в части профессиональных навыков и оценки профессиональной пригодности работников, а также внеплановой проверки — при выявлении фактов их нештатного поведения, участия в инцидентах ИБ или подозрений в таком поведении или участии (основной текст, пункт 7.2 «Компетентность»).

Также в стандарте затронут вопрос обучения и повышения осведомленности в области информационной безопасности персонала организации. Приведены следующие требования:

- Должна быть организована санкционированная руководством организации работа с персоналом и клиентами в направлении повышения осведомленности и обучения в области ИБ;

- Должны быть разработаны планы, программы обучения и повышения осведомленности в области ИБ. По результатам выполнения указанных планов должна осуществляться проверка полученных знаний;

- В планах обучения и повышения осведомленности должны быть установлены требования к периодичности обучения и повышения осведомленности;

- Программы обучения и повышения осведомленности должны разрабатываться для различных групп сотрудников с учетом их должностных обязанностей и выполняемых ролей и включать информацию: по существующим политикам информационной безопасности; по применяемым в организации защитным мерам; по правильному использованию защитных мер в соответствии с внутренними документами организации; о значимости и важности деятельности работников для обеспечения информационной безопасности организации;


- В организации БС РФ должен быть определен перечень свидетельств выполнения программ обучения и повышения осведомленности в области ИБ. В частности, такими свидетельствами могут являться: документы (журналы), подтверждающие прохождение руководителями и работниками организации обучения в области информационной безопасности с указанием уровня образования, навыков, опыта и квалификации обучаемых; документы, содержащие результаты проверок обучения работников организации; документы, содержащие результаты проверок осведомленности в области информационной безопасности в организации;

- Для работника, получившего новую роль, должно быть организовано обучение или инструктаж в области информационной безопасности, соответствующее полученной роли;

- В организации должны быть определены роли по разработке, реализации планов и программ обучения и повышения осведомленности в области ИБ и по контролю результатов, а также назначены ответственные за выполнение указанных ролей. В международном стандарте ISO/IEC 27001:2013 также уделяется внимание вопросу обучения и повышения осведомленности в области информационной безопасности персонала организации. В пункте А.7.2.2 (приложение А) приведены следующие требования: для всех сотрудников организации и, где это применимо, работающих по контракту должны быть проведены обучение и подготовка, обеспечивающие соответствующие знания, а также регулярное обновление организационных политик и процедур в той мере, в какой это касается их служебных обязанностей. Можно заметить, что в стандарте СТО БР ИББС-1.0-2014 приведены более полные и конкретизированные требования, касающиеся вопроса обучения и повышения осведомленности в области информационной безопасности персонала организации. Для оценки соблюдения требований стандарта СТО БР ИББС-1.0-2014 был разработан стандарт СТО БР ИББС-1.2-2014 «Методика оценки соответствия информационной безопасности организаций банковской системы Российской Федерации требованиям СТО БР ИББС-1.0-2014».

В результате проведения оценки соответствия информационной системе присваевается один из 5 уровней соответствия в зависимости от итогового показателя оценки.[10]

В методике представлены следующие показатели оценки: итоговый показатель, показатели по направлению оценки, групповые показатели, частные показатели. Значения всех показателей расположены в диапазоне от 0 до 1. Значение итогового показателя определяется по наименьшему значению из трех показателей по направлениям оценки. Всего в методике три направления оценки: 1) оценка текущего уровня информационной безопасности организации; 2) оценка менеджмента информационной безопасности организации; 3) оценка уровня осознания информационной безопасности организации. В соответствии с этими направлениями оценки распределены по 31 групповому показателю следующим образом: первое направление оценки – показатели М1М10; второе направление оценки – показатели М11М27; третье направление оценки – показатели М28М34. Каждый групповой показатель соответствует пунктам стандарта СТО БР ИББС-1.0-2014 «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Общие положения». Пунктам стандарта СТО БР ИББС-1.0-2014, посвященным вопросу кадровой безопасности, соответствуют следующие групповые показатели: пункту 7.2 соответствует групповой показатель M1 «Обеспечение информационной безопасности при назначении и распределении ролей и обеспечении доверия к персоналу»; пункту 8.9 – M18 «Разработка и организация реализации программ по обучению и повышению осведомленности в области информационной безопасности» и M31 «Оценка деятельности руководства организации по поддержке реализации системы обеспечения информационной безопасности».


Можно заметить, что вопросу кадровой безопасности уделено внимание в каждом направлении оценки. Каждый групповой показатель состоит из частных показателей. Частный показатель содержит требование, соблюдение которого непосредственно оценивается. Частные показатели делятся на обязательные и рекомендуемые. Оценку за обязательный частный показатель в зависимости от степени соблюдения требования ставят в диапазоне от 0 до 1 (в соответствии со шкалой оценки степени соблюдения требования). Оценке за рекомендуемый частный показатель присваивается значение, равное 1, в том случае, если требование полностью выполняется, в противном случае этот показатель отмечается как неоцениваемый и не учитывается в дальнейших расчетах.

В действующей редакции методики 2014 года коэффициентов значимости частного показателя нет. Но в ней введены корректирующие коэффициенты, которые учитываются в расчете показателя по направлению оценки.[11]

Глава 2 Анализ особенностей работы с персоналом, владеющим конфиденциальной информацией на примере «ВТБ 24»

2.1 Организационная структура Банка ВТБ 24 ЗАО

ВТБ 24 – является одной из успешнейших дочерних компаний международной финансовой группы ВТБ. Сто процентов акций ВТБ 24 принадлежит ВТБ, а в свою очередь 75,5 % акций ВТБ принадлежит государству. Исходя из этого, Банк ВТБ 24 можно смело отнести к государственным компаниям. «Первая в отечественной практике международная банковская группа ВТБ имеет многочисленные отделения более чем в пятнадцати странах СНГ, Западной Европы, Азии и Африки и способна на равных конкурировать с первоклассными западными кредитно-финансовыми институтами и предоставлять высококачественные банковские услуги по всему миру. Ядром данного финансового объединения является Банк ВТБ, который успешно развивался как крупный специализированный Банк, ориентированный на обслуживание корпоративных клиентов. Однако, учитывая ведущие тенденции в мировой и российской экономике, руководство поставило стратегическую задачу – превратить Банк в универсальный кредитный институт европейского уровня, работающий во всех ключевых сегментах банковского рынка России, включая розничный бизнес.


На сегодняшний день сеть банка ВТБ24 формируют более 530 филиалов и дополнительных офисов в 69 регионах страны. Из них 110 дополнительных офисов действуют в столице.

Коллектив ВТБ24 придерживается ценностей и принципов международной финансовой группы ВТБ. Одна из главных задач группы — поддержание и совершенствование развитой финансовой системы России.

Миссия ВТБ24 – предоставление финансовых услуг международного уровня с целью сделать более обеспеченным будущее своих клиентов, акционеров и общества в целом.

Ценности Банка – доверие клиентов, надежность, открытость, универсальность и персонал (команда) Банка.

Банк ВТБ24 предлагает своим клиентам основные банковские продукты, принятые в международной финансовой практике.

Первыми розничными продуктами, предложенными ВТБ24, были автокредитование и экспресс-автокредитование.

С 1 августа 2005 года в Банке начала действовать новая линейка срочных вкладов, в апреле 2006 года она была радикально модернизирована. Внешторгбанк Розничные услуги зарекомендовал себя крупным игроком на рынке ипотечного кредитования. Постепенно программа ипотечного кредитования совершенствовалась, был отменен первоначальный взнос по некоторым ипотечным кредитам, значительно увеличен срок кредитования. Кроме того, Банк начал рефинансировать ранее выданные ипотечные кредиты, а также предоставлять нецелевые кредиты под залог имеющегося жилья. Большой популярностью у клиентов пользовались потребительские кредиты, а также кредитные карты.

В течение первого года работы было реализовано объединение банкоматных сетей ВТБ24, ВТБ и Промышленно-строительного банка. Кроме того, Банк стал лидером на рынке кредитования малого бизнеса. Реализуя специализированную Программу кредитования малого бизнеса, ВТБ24 в течение первого года работы улучшил условия получения кредитов.

В числе предоставляемых услуг на сегодняшний день:

-выпуск банковских карт;

-ипотечное и потребительское кредитование;

-автокредитование;

-услуги дистанционного управления счетами;

-кредитные карты с льготным периодом;

-срочные вклады;

-аренда сейфовых ячеек;

-денежные переводы.

ВТБ24 предоставляет клиентам высочайшее качество обслуживания. Часть услуг доступна в круглосуточном режиме, для чего используются современные телекоммуникационные технологии.

Банк, в свою очередь, регулярно отслеживает предпочтения потребителей, постоянно совершенствуя свои продукты: снижает процентные ставки по кредитам, упрощает прочие условия их предоставления. И судя по росту объёма кредитного портфеля, маркетинговые усилия специалистов дают положительный результат.


Руководство ЗАО «Банк ВТБ24» осуществляется Правлением, которое возглавляет Президент-председатель Правления. Помимо него в Правление входят 8 руководителей — членов Правления.

Кроме того, в состав руководящей группы входят одиннадцать топ-менеджеров, возглавляющих различные подразделения банка.

Правление и его председатель являются исполнительными органами, которые подотчетны общему собранию акционеров и наблюдательному совету банка.

Правление - коллегиальный исполнительный орган ВТБ24, состав которого определяет наблюдательный совет.

К компетенции Правления относятся общие вопросы организации работы банка, принятие ключевых решений, вынесение материалов на рассмотрение наблюдательного совета, анализ отчетности и другая руководящая деятельность.»[12]

Президентом-председателем правления является Михаил Михайлович Задорнов.

«Стратегией ВТБ24 является завоевание позиции ведущего розничного банка России путем концентрации усилий на росте доли рынка с особым акцентом на переход к клиенториентированной модели обслуживания физических лиц и компаний малого бизнеса.

Основу бизнес стратегии банка в 2010–2013 гг. составляют:

-переход от продажи продуктов к обслуживанию клиентов;

-улучшение качества обслуживания клиентов;

-развитие и продвижение дистанционных каналов продаж и обслуживания для удобства клиентов и разгрузки объектов сети;

-дальнейшее расширение присутствия в регионах за счет открытия новых объектов сети;

обеспечение эффективности процедур управления проблемной задолженностью;

-обеспечение эффективности управления затратами.

Банк планирует продолжить мероприятия по модернизации продуктовых предложений и услуг, а также инфраструктуры поддержки бизнес-процессов:

-модернизация и расширение спектра услуг центра клиентского обслуживания;

-развитие сети устройств самообслуживания;

-дальнейшая модернизация IT-инфраструктуры банка (продолжение работ по внедрению новой автоматизированной банковской системы; развитие хранилища данных, в том числе онлайн-хранилища).

Стратегические планы развития предусматривают дальнейший рост сети отделений продаж до 2013 года при одновременном повышении доли операций обслуживания и продаж в альтернативных каналах»[13].